Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Para verificar fontes de dados, o Microsoft Purview requer acesso a elas. Ele usa credenciais para obter esse acesso. Uma credencial são as informações de autenticação que o Microsoft Purview pode usar para autenticar suas fontes de dados registradas. Há algumas maneiras de configurar as credenciais para o Microsoft Purview, incluindo:
- A identidade gerenciada atribuída à conta do Microsoft Purview.
- Segredos armazenados em Azure Key Vault.
- Entidades de serviço.
Nesta série de tutoriais em duas partes, ajudaremos você a verificar e configurar as atribuições de função necessárias do Azure e o acesso à rede para várias fontes de dados do Azure em suas assinaturas do Azure em escala. Em seguida, você pode registrar e verificar suas fontes de dados do Azure no Microsoft Purview.
Execute o script da lista de verificação de preparação de fontes de dados do Microsoft Purview depois de implantar sua conta do Microsoft Purview e antes de registrar e examinar suas fontes de dados do Azure.
Na parte 1 desta série de tutoriais, você irá:
- Localize suas fontes de dados e prepare uma lista de assinaturas de fontes de dados.
- Execute o script da lista de verificação de preparação para encontrar qualquer RBAC (controle de acesso baseado em função) ou configurações de rede ausentes em suas fontes de dados no Azure.
- No relatório de saída, examine as configurações de rede ausentes e as atribuições de função exigidas pela MSI (Identidade Gerenciada do Microsoft Purview).
- Compartilhe o relatório com os proprietários da assinatura do Azure de dados para que eles possam executar as ações sugeridas.
Pré-requisitos
- Assinaturas do Azure onde suas fontes de dados estão localizadas. Se você não tiver uma assinatura do Azure, crie uma conta gratuita antes de começar.
- Uma conta do Microsoft Purview.
- Um recurso Azure Key Vault em cada assinatura que tenha fontes de dados como SQL do Azure Database, Azure Synapse Analytics ou Instância Gerenciada de SQL do Azure.
- O script da lista de verificação de preparação de fontes de dados do Microsoft Purview .
Observação
A lista de verificação de preparação de fontes de dados do Microsoft Purview está disponível apenas para Windows. No momento, há suporte para este script de lista de verificação de preparação para MSI do Microsoft Purview.
Preparar a lista de assinaturas do Azure para fontes de dados
Antes de executar o script, crie um arquivo .csv (por exemplo, C:\temp\Subscriptions.csv) com quatro colunas:
| Nome da coluna | Descrição | Exemplo |
|---|---|---|
SubscriptionId |
IDs de assinatura do Azure para suas fontes de dados. | aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e |
KeyVaultName |
Nome do cofre de chaves existente implantado na assinatura da fonte de dados. | ContosoDevKeyVault |
SecretNameSQLUserName |
Nome de um segredo de Azure Key Vault existente que contém um nome de usuário Microsoft Entra que pode entrar em Azure Synapse, Banco de Dados SQL do Azure ou Instância Gerenciada de SQL do Azure usando Autenticação do Microsoft Entra. | ContosoDevSQLAdmin |
SecretNameSQLPassword |
Nome de um segredo de Azure Key Vault existente que contém uma senha de usuário Microsoft Entra que pode entrar em Azure Synapse, Banco de Dados SQL do Azure ou Instância Gerenciada de SQL do Azure usando Autenticação do Microsoft Entra. | ContosoDevSQLPassword |
Exemplo .csv arquivo:
Observação
Você pode atualizar o nome e o caminho do arquivo no código, se necessário.
Execute o script e instale os módulos necessários do PowerShell
Siga estas etapas para executar o script em seu computador Windows:
Baixe o script da lista de verificação de preparação de fontes de dados do Microsoft Purview para o local de sua escolha.
No computador, digite PowerShell na caixa de pesquisa na barra de tarefas do Windows. Na lista de pesquisa, selecione e segure (ou clique com o botão direito do mouse) o Windows PowerShell e selecione Executar como administrador.
Na janela do PowerShell, digite o seguinte comando. (Substitua
<path-to-script>pelo caminho da pasta do arquivo de script extraído.)dir -Path <path-to-script> | Unblock-FileInsira o seguinte comando para instalar os cmdlets do Azure:
Install-Module -Name Az -AllowClobber -Scope CurrentUserSe você vir o prompt O provedor NuGet é necessário para continuar, insira Y e selecione Enter.
Se você vir o prompt Repositório não confiável, insira A e selecione Enter.
Repita as etapas anteriores para instalar os
Az.Synapsemódulos andAzureAD.
Pode levar até um minuto para o PowerShell instalar os módulos necessários.
Coletar outros dados necessários para executar o script
Antes de executar o script do PowerShell para verificar a preparação das assinaturas de fonte de dados, obtenha os valores dos seguintes argumentos a serem usados nos scripts:
AzureDataType: escolha qualquer uma das seguintes opções como seu tipo de fonte de dados para marcar a preparação do tipo de dados em suas assinaturas:BlobStorageAzureSQLMIAzureSQLDBADLSGen2ADLSGen1SynapseAll
PurviewAccount: o nome do recurso da conta do Microsoft Purview existente.PurviewSub: ID da assinatura em que a conta do Microsoft Purview está implantada.
Verifique suas permissões
Certifique-se de que o usuário tenha as seguintes funções e permissões:
| Função ou permissão | Escopo |
|---|---|
| Leitor Global | Locatário do Microsoft Entra |
| Leitor | Assinaturas do Azure nas quais suas fontes de dados do Azure estão localizadas |
| Leitor | Assinatura em que sua conta do Microsoft Purview foi criada |
| Administração do SQL (autenticação do Microsoft Entra) | Pools dedicados do Azure Synapse, instâncias do Banco de Dados SQL do Azure, instâncias gerenciadas do SQL do Azure |
| Acesso ao seu cofre de chaves do Azure | Acesso para obter/listar o segredo do cofre de chaves ou Azure Key Vault usuário secreto |
Execute o script de preparação do lado do cliente
Execute o script concluindo estas etapas:
Use o seguinte comando para ir para a pasta do script. Substitua
<path-to-script>pelo caminho da pasta do arquivo extraído.cd <path-to-script>Execute o comando a seguir para definir a política de execução para o computador local. Insira A para Sim para Todos quando for solicitado a alterar a política de execução.
Set-ExecutionPolicy -ExecutionPolicy UnrestrictedExecute o script com os seguintes parâmetros. Substitua o
DataType,PurviewNameeSubscriptionIDos espaços reservados..\purview-data-sources-readiness-checklist.ps1 -AzureDataType <DataType> -PurviewAccount <PurviewName> -PurviewSub <SubscriptionID>Quando você executa o comando, uma janela pop-up pode aparecer duas vezes solicitando que você entre no Azure e no Microsoft Entra ID usando suas credenciais do Microsoft Entra.
Pode levar vários minutos para criar o relatório, dependendo do número de assinaturas e recursos do Azure no ambiente.
Após a conclusão do processo, examine o relatório de saída, que demonstra as configurações ausentes detectadas em suas assinaturas ou recursos do Azure. Os resultados podem aparecer como Aprovado, Não aprovado ou Conscientização. Você pode compartilhar os resultados com os administradores de assinatura correspondentes em sua organização para que eles possam definir as configurações necessárias.
Mais informações
Quais fontes de dados são compatíveis com o script?
Atualmente, as seguintes fontes de dados são compatíveis com o script:
- Armazenamento de Blobs do Azure (BlobStorage)
- Azure Data Lake Storage Gen2 (ADLSGen2)
- Azure Data Lake Storage Gen1 (ADLSGen1)
- Banco de Dados SQL do Azure (AzureSQLDB)
- Instância Gerenciada de SQL do Azure (AzureSQLMI)
- Pool dedicado do Azure Synapse (Synapse)
Você pode escolher todas ou qualquer uma dessas fontes de dados como o parâmetro de entrada ao executar o script.
Quais verificações são incluídas nos resultados?
Armazenamento de Blobs do Azure (BlobStorage)
- RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor de Dados do Blob de Armazenamento em cada uma das assinaturas abaixo do escopo selecionado.
- RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor no escopo selecionado.
- Ponto de extremidade de serviço. Verifique se o ponto de extremidade de serviço está ativado e marque se a opção Permitir que serviços confiáveis da Microsoft acessem esta conta de armazenamento está habilitada.
- Rede: verifique se o ponto de extremidade privado foi criado para armazenamento e habilitado para Armazenamento de Blobs.
Azure Data Lake Storage Gen2 (ADLSGen2)
- RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor de Dados do Blob de Armazenamento em cada uma das assinaturas abaixo do escopo selecionado.
- RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor no escopo selecionado.
- Ponto de extremidade de serviço. Verifique se o ponto de extremidade de serviço está ativado e marque se a opção Permitir que serviços confiáveis da Microsoft acessem esta conta de armazenamento está habilitada.
- Rede: verifique se o ponto de extremidade privado foi criado para armazenamento e habilitado para Armazenamento de Blobs.
Azure Data Lake Storage Gen1 (ADLSGen1)
- Rede de contatos. Verifique se o ponto de extremidade do serviço está ativado e marque se a opção Permitir que todos os serviços do Azure acessem esta conta do Data Lake Storage Gen1 está habilitada.
- Permissões. Verifique se o MSI do Microsoft Purview tem permissões de Leitura/Execução.
Banco de Dados SQL do Azure (AzureSQLDB)
Instâncias do SQL Server:
- Rede. Verifique se o ponto de extremidade público ou privado está habilitado.
- firewall. Verifique se a opção Permitir que serviços e recursos do Azure acessem este servidor está habilitada.
- Administração do Microsoft Entra. Verifique se o servidor SQL do Azure tem autenticação do Microsoft Entra.
- Administração do Microsoft Entra. Preencha o usuário ou grupo administrador do Microsoft Entra do SQL do Azure Server.
Bancos de dados SQL:
- SQL do Xbox. Verifique se o MSI do Microsoft Purview recebeu a função db_datareader .
Instância Gerenciada de SQL do Azure (AzureSQLMI)
Instância Gerenciada de SQL servidores:
- Rede. Verifique se o ponto de extremidade público ou privado está habilitado.
- ProxyOverride. Verifique se a Instância Gerenciada de SQL do Azure está configurada como Proxy ou Redirecionamento.
- Rede de contatos. Verifique se o NSG tem uma regra de entrada para permitir o AzureCloud pelas portas necessárias:
- Redirecionamento: 1433 e 11000-11999
ou - Proxy: 3342
- Redirecionamento: 1433 e 11000-11999
- Administração do Microsoft Entra. Verifique se o servidor SQL do Azure tem autenticação do Microsoft Entra.
- Administração do Microsoft Entra. Preencha o usuário ou grupo administrador do Microsoft Entra do SQL do Azure Server.
Bancos de dados SQL:
- SQL do Xbox. Verifique se o MSI do Microsoft Purview recebeu a função db_datareader .
Pool dedicado do Azure Synapse (Synapse)
RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor de Dados do Blob de Armazenamento em cada uma das assinaturas abaixo do escopo selecionado.
RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor no escopo selecionado.
Instâncias do SQL Server (pools dedicados):
- Rede: verifique se o ponto de extremidade público ou privado está habilitado.
- Firewall: verifique se a opção Permitir que serviços e recursos do Azure acessem este servidor está habilitada.
- Administração do Microsoft Entra: Verifique se o SQL do Azure Server tem autenticação do Microsoft Entra.
- Microsoft Entra administração: Preencha o SQL do Azure Server Microsoft Entra usuário ou grupo administrador.
Bancos de dados SQL:
- SQL do Xbox. Verifique se o MSI do Microsoft Purview recebeu a função db_datareader .
Próximas etapas
Neste tutorial, você aprendeu como:
- Execute a lista de verificação de preparação do Microsoft Purview para marcar, em escala, se suas assinaturas do Azure não têm configuração, antes de registrá-las e verificá-las no Microsoft Purview.
Vá para o próximo tutorial para saber como identificar o acesso necessário e configurar as regras de rede e autenticação necessárias para o Microsoft Purview em fontes de dados do Azure: